O ataque não avisa.
Nós avisamos.
O SmarfFlow V3 monitora a sua rede o tempo todo, aprende o que é normal em cada serviço e te avisa em segundos quando um DDoS começa — com o motivo, o alvo, o vetor e o botão de mitigação prontos. Sem ficar caçando gráfico.
- Inline ou out-of-line — você escolhe
- Roda no seu servidor, dados não saem daí
- Português, suporte no seu fuso
Hoje, o ataque avisa antes do seu sistema
É assim que quase todo provedor descobre que está sob DDoS.
O cliente liga antes do alarme tocar
Seu gráfico é de 5 em 5 minutos. O ataque derruba o link em 40 segundos. Quando o gráfico atualiza, o estrago já foi feito e o cliente já está no telefone.
Alarme demais é o mesmo que alarme nenhum
Sistema que dispara 80 alertas por dia treina o NOC a ignorar todos. Aí passa o ataque de verdade no meio do ruído.
Você vê que subiu, mas não sabe o que fazer
A ferramenta mostra um pico. Não diz se é ataque ou live do cliente, de onde vem, qual serviço está sendo abusado, nem o que mitigar.
Solução gringa: cara, em inglês e não entende o Brasil
Preço em dólar, contrato anual, suporte em outro fuso, e nenhuma noção de PTT, CDN nacional ou tráfego regional.
Ver. Entender. Agir.
É só isso que um NOC precisa. E é exatamente onde as outras ferramentas param no primeiro passo.
Toda a rede, o tempo todo
Coletamos NetFlow, sFlow e IPFIX dos seus roteadores, mais SNMP das portas e o estado das sessões BGP. Em segundos você sabe quanto passa em cada link, por trânsito, por PTT, por CDN, por cliente e por bloco de IP. E agora também via espelhamento de porta, para ver pacote por pacote, sem amostragem.
Ataque de verdade, não susto
O sistema aprende o que é normal na sua rede por horário e por serviço (DNS, NTP, QUIC, TCP, ICMP…). Quando algo foge do padrão, ele checa magnitude, dispersão de origem, assimetria e concentração de porta antes de gritar. E te mostra, em texto, por que classificou como ataque — ou o que faltou para confirmar.
Mitigação com um clique (ou sozinho)
Anúncio BGP para desvio, FlowSpec, blackhole (RTBH), regras condicionais do tipo "se acontecer X, faça Y". Em modo simulação você vê o que o sistema faria antes de deixar ele agir sozinho. E o Looking Glass confirma na Internet que o desvio realmente propagou.
Onde o SmarfFlow V3 entra na sua rede
Dois modos de instalação: inline (no caminho do tráfego, com bypass em hardware) ou out-of-line (fora do caminho, via NetFlow e espelhamento). Escolha pelo apetite de risco e pelo tipo de mitigação que você precisa.
→ arraste para ver o diagrama completo
- O servidor não fica no meio do tráfego. Ele recebe cópia e telemetria.
- Sem ponto único de falha: se o SmarfFlow V3 parar, a rede não sente.
- Instalação típica: apontar o NetFlow do roteador e liberar SNMP. Poucas horas.
Da rede ao alarme: o caminho que o tráfego faz aqui dentro
Se você vai confiar num sistema para desviar o tráfego do seu cliente às 3 da manhã, você merece saber exatamente como ele decide. Então aqui está, sem caixa-preta.
Os sensores
Dois sensores diferentes falando a mesma língua: o coletor de fluxos (NetFlow, sFlow e IPFIX, em janelas de 5 a 10 s) e o sensor de espelhamento XDP/eBPF (janelas de 1 s, pacote por pacote). Nenhum dos dois declara ataque sozinho — eles só levantam a mão e dizem “olha isso aqui”.
O que é normal na sua rede
Média móvel sazonal por alvo, por faixa de horário e por serviço (DNS, NTP, QUIC, TCP, SYN, UDP, ICMP). O sistema sabe que sua rede faz 8 Gbps numa terça às 21h e 2 Gbps num domingo às 5h — e compara o agora com o normal daquele momento.
O que está fora do lugar
Cada desvio vira um sinal com severidade própria: volume (bps, pps, fps), dispersão de origem (IPs, ASNs, países), concentração de porta, SYN sem resposta, assimetria, entropia e assinatura de reflexão em portas conhecidas (53, 123, 389, 11211, 1900…).
Sinal sozinho não vira ataque
Os sinais são agrupados em famílias independentes: volume, protocolo, dispersão e comportamento. Se só uma família disparou, o score é limitado e o caso vira vigilância — não ataque. Foi essa regra que derrubou a maior parte dos falsos positivos.
O reforço, não o juiz
Três modelos avaliam o mesmo momento e devolvem uma nota com explicação. Essa nota entra como mais um voto no score — nunca como decisão final. (detalhado logo abaixo)
Com o motivo escrito
Quatro níveis: normal, observável, suspeito ou ataque confirmado. Só o confirmado abre incidente, notifica o NOC e libera mitigação. Uma máquina de estados evita alarme piscando. Toda anomalia guarda o motivo — e, quando não confirma, o que faltou.
Três modelos, um voto cada
IA aqui não é enfeite de marketing — mas também não é quem manda.
Treinada só com o tráfego normal da sua rede. Aprende a reproduzir seu dia a dia; quando chega algo que ela não consegue reproduzir, o erro dispara. Pega ataque que ninguém escreveu regra para pegar.
100 árvores de decisão medindo o quanto o instante atual é fácil de separar do histórico. Excelente para o ponto fora da curva que a média esconde.
8 regras escritas com conhecimento de rede: SYN flood, amplificação UDP, flood ICMP, pico volumétrico, anomalia geográfica, pacote pequeno, entropia baixa e concentração em porta única.
Toda madrugada o sistema exporta o próprio tráfego da sua rede e retreina o modelo sozinho. Nada é enviado para fora. O modelo resultante é seu. Nenhum cliente treina com o dado do outro.
Quem declara ataque é o motor determinístico — baseline, famílias e corroboração. A IA entra como reforço. Se o modelo ainda não estiver treinado, o sistema continua detectando normalmente.
Volume, entropia de origem, de porta e de protocolo, proporções TCP/UDP/ICMP, diversidade de países e ASNs, concentração de porta e desvios em relação à baseline.
Listas públicas de origens abusivas (FireHOL, Spamhaus DROP), bogons da Team Cymru e o histórico da sua própria rede.
Sistema que decide por IA fechada não sabe explicar o alarme. E ninguém desvia o tráfego de um cliente de madrugada confiando num número que não sabe de onde veio.
XDP/eBPF: a gente detecta no ponto mais rápido do Linux
É a mesma tecnologia que Cloudflare, Meta e Netflix usam para aguentar tráfego em escala absurda. Nós usamos para enxergar o seu ataque antes de ele virar problema.
eBPF é uma forma segura de rodar código de rede dentro do próprio núcleo do Linux. XDP é o ponto onde esse código roda: no exato instante em que o pacote chega na placa de rede — antes do sistema operacional gastar um único ciclo de CPU montando aquele pacote. Traduzindo: a gente conta o tráfego no lugar mais rápido que existe, sem atrapalhar nada.
🐌 muita etapa por pacote. Sob ataque de alta taxa, o servidor derrete antes de contar tudo.
⚡ milhões de pacotes por segundo em hardware comum, com CPU sobrando.
Por que isso muda o jogo pra você
NetFlow amostrado 1:1000 vê 1 pacote em cada mil e chuta o resto. O XDP conta todos. Ataque de pacote pequeno e taxa alta — o que trava roteador sem encher o link — aparece inteiro, do jeito que é.
O NetFlow depende do timer do seu roteador para exportar o fluxo. São 10 a 30 segundos que nenhum software do mundo consegue vencer. O espelhamento não espera timer de ninguém.
Flags TCP pacote a pacote, tamanho de pacote, TTL, padrão de assinatura. O registro de fluxo resume e descarta isso — e é justamente aí que mora a diferença entre um flood e um cliente popular.
O que chega na placa é uma cópia espelhada. É via de mão única: nada do que entra no sensor volta para a rede. Se o servidor desligar, o espelhamento simplesmente deixa de ser copiado.
Quanto tempo até o alarme? A conta honesta.
| FONTE DE DADOS | DO 1º PACOTE ATÉ O ATAQUE CONFIRMADO | BARRA |
|---|---|---|
NetFlow v9 / IPFIX | ~30 a 45 s | |
sFlow | ~15 a 20 s | |
Sensor XDP/eBPF (espelhamento)SMARTFLOW | ~3 a 10 s |
A maior parte do tempo no NetFlow não é processamento: é o seu roteador segurando o fluxo no cache antes de exportar. Quando um fornecedor promete "detecção em 5 segundos" usando NetFlow, ele está contando só o tempo dele — não o timer do seu equipamento. Nós contamos os dois e mostramos a conta inteira.
⚠ capacidade em Gbps/Mpps por servidor depende da placa de rede — dimensionamos junto com você.
Os dois sensores conversam com o mesmo cérebro
Coletor de fluxos e sensor XDP usam o mesmo contrato, a mesma baseline e o mesmo motor de decisão. Comece só com NetFlow, cobrindo a rede inteira, e ligue o espelhamento depois nos pontos críticos — sem trocar uma linha do que já está instalado.
Tudo o que o NOC precisa, num lugar só
Detecção com baseline por serviço
O sistema aprende o normal de cada protocolo (DNS, NTP, QUIC, TCP, ICMP, UDP) e por faixa de horário. Pico de DNS às 20h não vira alarme; UDP escondido dentro do TCP vira.
Explicação em português
Cada anomalia mostra o motivo, o que foi comparado, e o que faltou para virar ataque confirmado. Nada de "score 87" sem contexto.
Níveis graduados
Observável, suspeito e ataque confirmado. Só o confirmado toca a sirene; o resto fica numa aba de vigilância. Menos ruído, mais confiança.
Sensor de tempo real (espelhamento)
Detecção abaixo de 1 segundo, contando pacote por pacote, sem amostragem. Complementa o NetFlow, não substitui.
Mitigação BGP de verdade
Desvio para scrubbing, FlowSpec, blackhole (RTBH), community por peer, AS-path prepend e perfil de desvio por AS protegido.
Looking Glass integrado
Confirma na Internet que o seu anúncio propagou e avisa quando um prefixo fica "preso" depois de você retirar o desvio.
NOC no Telegram
Alerta com cartão interativo e ações direto do celular via MiniApp. Incidente aberto, ação registrada, tudo auditado.
Visibilidade completa da rede
Trânsito, PTT, CDNs, downstream de clientes, nacional vs. internacional, top talkers, geolocalização e qualidade por peer BGP.
Aprende com o seu feedback
Marcou falso positivo? O sistema recalibra a baseline daquele alvo e para de te incomodar com o mesmo caso.
O que a gente faz que os outros não fazem
Falso positivo é o inimigo número 1
Todo sistema de DDoS detecta o ataque de 40 Gbps. A diferença está em não gritar nos outros 23 horários do dia. O SmarfFlow V3 ancora a decisão na baseline do serviço que está dominando o tráfego, exige magnitude absoluta e corroboração de sinais independentes antes de confirmar, e ainda desconta o tráfego que você marcou como confiável (túneis, CDN, backup) da detecção e do aprendizado.
Você vê o motivo, não só o número
Cada anomalia abre com: alvo, vetor, fontes, porta, entrada na rede, comparação com o padrão daquele horário e o que faltou para virar ataque confirmado. O operador decide com informação, não com fé no algoritmo.
Mitigou? Prova.
Anunciar a rota é fácil. Saber se ela propagou de verdade pela Internet, e se o prefixo drenou quando você retirou o anúncio, é onde as coisas dão errado às 3 da manhã. O SmarfFlow V3 acompanha isso de fora da sua rede, em tempo real, e avisa quando uma rota fica presa.
É seu. Roda na sua casa.
Servidor físico na sua rede, dados no seu disco. Nenhum flow do seu cliente sai para uma nuvem estrangeira. Interface em português, suporte que fala a sua língua e entende o que é PTT, CDN nacional e provedor regional.
Comparado ao que existe hoje
Comparação por capacidade, sem enrolação. Se a sua ferramenta atual faz tudo isso, não precisa da gente.
| SmarfFlow V3 | Appliance internacional | Solução open-source | Anti-DDoS do upstream | |
|---|---|---|---|---|
| Preço | Acessível para provedor regional | Alto, em dólar | Baixo, mas você é o suporte | Incluso, mas limitado |
| Idioma e suporte | Português, fuso do Brasil | Inglês, fuso de fora | Comunidade / fórum | Depende do upstream |
| Baseline por serviço e horário | parcial | |||
| Explica por que alarmou | parcial | |||
| Aprende com falso positivo | ||||
| Detecção sub-segundo (espelhamento) | NOVO | parcial | ||
| Confirma propagação do desvio BGP | ||||
| Modo simulação antes de agir | parcial | |||
| Ações pelo celular (Telegram) | ||||
| Visibilidade além do DDoS | parcial | |||
| Limpeza de tráfego | 🔜 módulo | sem controle | ||
| Dados ficam na sua rede |
Comparativo por categoria de solução, baseado nas capacidades publicamente documentadas de cada abordagem. Marcas citadas pertencem aos seus respectivos donos.
Comece pelo que resolve hoje. Cresça quando precisar.
Detecção e monitoramento
- Coleta NetFlow / sFlow / IPFIX + SNMP + BGP
- Baseline por serviço, níveis graduados, explicação da decisão
- Painel completo de tráfego (trânsito, PTT, CDN, clientes, geo)
- Alertas por Telegram, e-mail e webhook
- Mitigação BGP (desvio, FlowSpec, RTBH) e modo simulação
- 1 servidor físico — inline (bump-in-the-wire com bypass) ou out-of-line
Sensor de tempo real (espelhamento)
- Espelhamento de porta (SPAN/TAP) direto para o servidor
- Contagem real, sem amostragem, janelas de 1 segundo
- Detecção abaixo de 1 segundo para ataques de alta taxa
- Roda no mesmo servidor de detecção, placa dedicada
Limpeza de tráfego (scrubbing)
- Servidor físico separado, dedicado à filtragem
- Desvio automático por BGP só do prefixo atacado
- Retorno por túnel GRE ou VLAN dedicada
- Escalada automática quando o ataque passa da capacidade
- Vendido separadamente, sem trocar o que já está instalado
Preço sob consulta. Dimensionamos pelo tamanho da sua rede. Fale com a gente e receba a proposta em 24h.
Falar com a genteDa conversa ao primeiro alerta
Conversa técnica
A gente olha a sua topologia, seus trânsitos e o seu volume. Você sai da call sabendo o que vai precisar de hardware.
Instalação
Servidor na sua rede, NetFlow apontado, SNMP liberado, prefixos e AS cadastrados. Nada precisa parar.
Aprendizado
O sistema aprende o padrão da sua rede antes de começar a alarmar. Você já enxerga tudo desde o primeiro minuto.
Operação
Alertas com contexto, mitigação assistida e ajuste fino junto com o nosso time.
Perguntas que sempre fazem
Quanto custa descobrir o próximo ataque tarde demais?
Marque 30 minutos. A gente mostra o sistema rodando com tráfego real e diz na hora se faz sentido para o tamanho da sua rede.
- Sem compromisso
- Demonstração com dados reais
- Resposta em até 1 dia útil